Close

Política de correção de bugs de segurança

Para a Atlassian, é prioridade garantir que os sistemas dos clientes não sejam comprometidos explorando as vulnerabilidades nos produtos da Atlassian.


Escopo

Abaixo, a gente explica como e quando os bugs de segurança nos produtos são resolvidos. Não aparecem na íntegra a confidencialidade ou o processo de assessoria que a gente segue.

Acordo de nível de Serviço (SLA) para correção de segurança de bugs

A gente definiu os seguintes intervalos de tempo para a correção dos itens de segurança nos produtos:

  • Os bugs de extrema gravidade (pontuação do CVSS v2 >= 8 e do CVSS v3 >= 9) devem ser corrigidos dentro de 4 semanas depois de terem sido relatados
  • Os bugs de alta  gravidade (pontuação do CVSS v2  >= 6 e do CVSS v3 >= 7) devem ser corrigidos no produto dentro de 6 semanas depois de terem sido relatados
  • Os bugs de média gravidade (pontuação do CVSS v2  >= 3 e CVSS v3 >= 4) devem ser corrigidos no produto dentro de 8 semanas depois de terem sido relatados

Vulnerabilidades graves

Quando uma vulnerabilidade de segurança grave é descoberta pela Atlassian ou por terceiros, o que a gente faz é:

  • Lançar o quanto antes uma versão nova e corrigida para a atual do produto afetado.
  • Lançar uma nova versão de manutenção para a versão anterior conforme explicado aqui:
Produto
Política de backport
Exemplo

Jira Software Server e Data Center

Jira Core Server e Data Center

Jira Service Desk Server e Data Center

Lançar atualizações de segurança para:

  • Todas as versões designadas como "versão Empresarial" ainda em vigor.
  • Todas as versões de recursos novos (por exemplo, 7.1, 7.2) lançadas até 6 meses antes da data da atualização
Por exemplo, se uma falha de segurança grave fosse corrigida em 1o de dezembro de 2017, seria necessário produzir as seguintes atualizações de segurança:
  • Jira 7.6.x, a versão atual
  • Jira 7.5.x, porque a 7.5.0 foi lançada em 6 de setembro de 2017
  • Jira 7.4.x, porque a 7.4.0 foi lançada em 29 de junho de 2017

Se, por exemplo, a 7.1 tivesse sido designada como versão Empresarial, ela também receberia a correção, pois ainda seria válida nessa data.

Confluence Server e Data Center

Lançar atualizações de segurança para:

  • Todas as versões designadas como "versão Empresarial" ainda em vigor.

  • Todas as versões de recursos novos lançadas até 6 meses antes da data da atualização.

Por exemplo, se uma falha de segurança grave fosse corrigida em 1o de dezembro de 2017, seria necessário produzir as seguintes atualizações de segurança:
  • Confluence 6.6.x, a versão atual

  • Confluence 6.5.x, porque a 6.5.0 foi lançada em 1o de novembro de 2017

  • Confluence 6.4.x, porque a 6.4.0 foi lançada em 6 de setembro de 2017

  • Confluence 6.3.x, porque a 6.3.0 foi lançada em 12 de julho de 2017

  • Confluence 6.2.x, porque a 6.2.0 foi lançada em 15 de maio de 2017

Se, por exemplo, a 5.10 tiver sido designada como uma versão Empresarial, ela também receberia a correção, pois ainda estaria em vigor nessa data.

Bitbucket Server e Data Center Lançar atualizações de segurança para todas as versões de recursos lançadas até 6 meses antes da data da atualização.

Por exemplo, se uma falha de segurança grave fosse corrigida em 1o de dezembro de 2017, seria necessário produzir as seguintes atualizações de segurança:

  • Bitbucket 5.6.x, a versão atual

  • Bitbucket 5.5.x, porque a 5.5.0 foi lançada em 24 de outubro de 2017

  • Bitbucket 5.4.x, porque a 5.4.0 foi lançada em 19 de setembro de 2017

  • Bitbucket 5.3.x, porque a 5.3.0 foi lançada em 15 de agosto de 2017

  • Bitbucket 5.2.x, porque a 5.2.0 foi lançada em 11 de julho de 2017

  • Bitbucket 5.1.x, porque a 5.1.0 foi lançada no dia 6 de junho de 2017

  • Bitbucket 5.0.x, porque a 5.0.0 foi lançada em 2 de maio de 2017

Todos os outros produtos (Bamboo, CrucibleFisheye, etc.) Apenas a versão de recursos novos atual e a anterior vão receber atualizações de segurança. Por exemplo, se uma falha de segurança grave tivesse sido corrigida em 1o de dezembro de 2017 para o Bamboo, seria necessário produzir as seguintes atualizações de segurança:
  • Bamboo 6.2.x, a versão atual
  • Bamboo 6.1.x, a versão anterior

É importante sempre ter a atualização de segurança mais recente do seu produto instalada (é uma prática recomendada). Por exemplo, se usar o Jira Software 7.5.0, é aconselhável tomar a iniciativa de atualizar para o Jira Software 7.5.3. Se uma atualização de segurança nova for lançada (o Jira Software 7.5.4, por exemplo), a diferença entre as duas versões vai ser mínima, apenas a correção do bug, facilitando a aplicação. 

O processo de resolução de vulnerabilidades graves não é válido para os produtos do Atlassian Cloud, serviços que são sempre atualizados pela própria Atlassian, sem que os clientes precisem se preocupar.

 

Vulnerabilidades não críticas

Quando um problema de segurança de gravidade alta, média ou baixa for descoberto, a Atlassian vai incluir uma correção na próxima versão a ser lançada. Pode também haver um backport da correção para as versões da oferta Empresarial, se possível. 

É necessário atualizar os programas assim que uma atualização de segurança seja lançada, para garantir que as correções de segurança mais recentes sejam implementadas.

 

Outras informações

A gravidade das vulnerabilidades é calculada com base nos níveis de gravidade dos itens de segurança.

As políticas da Atlassian são sempre avaliadas com base no retorno dos clientes, e eventuais atualizações e alterações são apresentadas nesta página. 

 

Perguntas frequentes

O que é uma "versão Empresarial"?

As versões Empresariais foram feitas para clientes Server e Data Center que preferem ter mais tempo de preparo para upgrades de versões com novos recursos, mas ainda precisam de correções de bugs. Certos produtos vão designar que uma versão específica seja Empresarial, o que resulta na disponibilização das atualizações de segurança dentro do período de suporte de dois anos.

O que é uma "versão de recursos novos"?

Versão de recursos novos (por exemplo, a 4.3) é aquela que contém recursos diferentes ou alterações importantes nos recursos em uso e que não têm uma versão Empresarial. Consulte a Política de Correção de Bugs da Atlassian para conhecer melhor a terminologia das versões.

Por que a cobertura das versões de recursos novos do Bitbucket, do Jira e do Confluence é de apenas seis meses?

O Bitbucket Server ganha versões novas com frequência, por isso 6 meses cobrem 5 ou 6 versões principais. Desde meados de 2017, o Jira e o Confluence entraram em um ritmo parecido de lançamento. Agora, recebem versões novas de 5 a 6 vezes por ano.

Por que outros produtos, como Bamboo e Fisheye/Crucible, recebem backport para apenas uma versão principal anterior?

O Jira, o Confluence e o Bitbucket Server são o foco do que a gente faz, mas é possível ampliar a cobertura para o Bamboo, Fisheye/Crucible e outros produtos para abranger outras versões principais se houver demanda suficiente.